faq обучение настройка
Текущее время: Вт июл 22, 2025 21:36

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 46 ]  На страницу Пред.  1, 2, 3, 4  След.
Автор Сообщение
СообщениеДобавлено: Сб авг 09, 2014 10:06 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
в схеме где то не отрабатывает принцип "труб" (одна "труба" для ванов 1 другая для ванов 2), при отключении одной трубы все ее соединения должны отрубаться
почему не ложится ipsec1 мне пока непонятно (из-за этого схема то и не работает), разбираться пока не хочу, мне эта схема из "труб" несимпатична
у меня есть одна дикая идея, но ее надо попробовать
сначала хочу уточнить два момента:
1) цель всего мероприятия - просто failover ipsec между сетями, т.е. чтоб при пропадании какого-либо интерфейса сохранялась связь между сетями?
2) дср поддерживает объединение в группы адресов и интерфейсов? (с дср не сталкивался)


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб авг 09, 2014 10:36 
Не в сети

Зарегистрирован: Чт июл 04, 2013 07:36
Сообщений: 161
1 - в основном да
2 - в том то и дело, что нет..

на дфле в качестве второго вана настроен дмз

_________________
понял настроил забыл


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб авг 09, 2014 10:51 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
h20vovarf писал(а):
на дфле в качестве второго вана настроен дмз

это не важно

h20vovarf писал(а):
2 - в том то и дело, что нет..

а это засада, это точно?

есть возможность взять у Д-линк на тестирование дфл?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб авг 09, 2014 14:48 
Не в сети

Зарегистрирован: Чт июл 04, 2013 07:36
Сообщений: 161
это точно, ибо чересчур круто будет для дСР.)))
есть возможность взять ДФЛ у себя.
Ибо есть два дфл 860 и 260, но для полноценного теста дома не хватает ещё одного интернета. только три конца есть.

надо будет проверить схему 2+1, кстати..

_________________
понял настроил забыл


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс авг 10, 2014 00:02 
Не в сети

Зарегистрирован: Чт июл 04, 2013 07:36
Сообщений: 161
Попробовал вот по этой схеме сделать ещё раз. С динамическими туннелями.
download/file.php?id=5165

При подключенных двух ванах на дфл основной туннель устанавливается в момент, при отключении первого вана подключается резервный.
Но вот при возвращении первого вана на место - основной айписек больше не цепляется.

Ох, вообщем ладно.. сдается мне, что проблема в дср. Как только нахлобучиваешь ДФЛ сложными правилами, мониторингом, пбэром и т.д - ДСР ничего не понимает.
Остается последний вариант - поставить у клиента ДФЛ и у себя ДФЛ и проверить обе схемы со статическими айписеками и с динамическими и с пбэрами. И убедится, что всё работает.
С ДСР только простецкие варианты прокатывают. Обычные туннели он с ДФЛ цепляет на раз два..
Но, если всё заведется на ДФЛэлах, то из ДСР можно сделать только свич )))

_________________
понял настроил забыл


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн авг 11, 2014 03:21 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
в общем позвонил в свой Д-Линк, там сказали по этому поводу:
1) ДСР не может мониторить ip_sec что-бы реализовать fail_over (wan интерфейсы может) - аппаратные ограничения (ip_sec fail_over, группы адресов и интерфейсов это все за счет аппаратной поддержки в dfl, так сказали), т.е. на ДСР надо запрещать поднятие ip_sec при отсутствии какого-либо wana правилами маршрутизации
2) со стороны ДСР можно обращаться не к IP адресу, а к dyn-dns имени (типа как к группе адресов на dfl)


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн авг 11, 2014 11:23 
Не в сети

Зарегистрирован: Чт июл 04, 2013 07:36
Сообщений: 161
то есть то, что мне приходится на дфл выключать роут вида - айписек1 ремоутнэт и отключать мониторинг на роуте второго айписека (тоже на дфл) для того чтобы пошли данные по резевному айписеку - виноват во всём ДСР?
может сегодня просто по тимвьюверу глянете, что у меня на дфл всё правильно и я успокоюсь.

а так да - на дср всё просто как две копейки. делаешь два айписека - один на первые два вана, второй на вторые и один вставляешь в другой.
Указываешь, что второй резервный.
Мониторится всё по ванам и переключение айписеков соответственно через ваны идёт.
То есть мне кажется, что должно работать в паре с дфл и что упрямится именно ДФЛ.

_________________
понял настроил забыл


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн авг 11, 2014 22:50 
Не в сети

Зарегистрирован: Чт июл 04, 2013 07:36
Сообщений: 161
я это сделал. чуть позже отпишусь... :mrgreen:

_________________
понял настроил забыл


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт авг 12, 2014 10:45 
Не в сети

Зарегистрирован: Чт июл 04, 2013 07:36
Сообщений: 161
За основу были взяты инструкции от Данилова 2+2 и 2+1 и неделя творческого подхода.

Сначала по ДСР.
На нём настроено автопереключение ванов (по пингу хоста) то есть постоянно доступен только один ван. Настроено резервирование айписеков (по сути это тоже переключение ванов). Всё.

ДФЛ
Сделал только одну альтернативную таблицу на ван2 (ван2-оллнетс-ван2гейт).
Правило маршрутизации - ван2-оллнетс-эни-оллнетс (форвард-мэйн, ретёрн-альтван2).
Сделал один айписек на группу ванов ДСР в ремот ендпойнте.
Мониторится только ван1-оллнетс-ван1гейт.

Итого- айписеки переключаются и самое главное назад потом возвращаются (проверял путём отключения вана1 на дфл, соответственно ван1 на ДСР тоже ложится), пинги идут, никаких задвоений SA - четко нужное.
И со стороны ДФЛ одновременная доступность двух ванов как бонус.

И впрямь надо от простого к сложному идти, а не наоборот. И главное - ДСР чётко отрабатывает переключение.

_________________
понял настроил забыл


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср авг 13, 2014 01:21 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
от души поздравляю!
главное не отчаиваться:)
а со стороны дср, какая привязка удаленных точек туннелей к интерфейсам дср (один туннель: wan1_dsr - ip_wan1_dfl, воторой: wan2_dsr - ip_wan2_dfl)?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср авг 13, 2014 12:53 
Не в сети

Зарегистрирован: Чт июл 04, 2013 07:36
Сообщений: 161
да. именно так.

_________________
понял настроил забыл


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт авг 14, 2014 01:10 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
надо попробовать вариант с dyn_dns именем в качестве конечной точки в туннелях на дср
по текущей схеме получается если отвалятся интерфейсы "крест-накрест" (ван1_дср и ван2_дфл), то туннель не подымется


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт авг 14, 2014 03:16 
Не в сети

Зарегистрирован: Чт июл 04, 2013 07:36
Сообщений: 161
да. попробую.
сегодня сделал вторую схему - ДФЛ - два вана, ДСР - один ван.
на ДСР сделал два туннеля, каждый на свой ван ДФЛ (как обычно один туннель вложен в другой, т.е первый основной - второй резервный (я думаю именно так ДСР и маркирует потом туннели метриками - мы просто этого в настройках вебинтерфейса не видим, но наверняка можно увидеть в таблице через ССШ).
на ДФЛ - один туннель. В правилах маршрутизации ДФЛ прописал недоступность второго вана при рабочем первом.
работает. туннели на дср переключаются при падении первого вана на ДФЛ и возвращаются обратно на первый ван ДФЛ потом, что говорит о том, что ДСР всё-таки переключать айписеки может не только путем переключения своих ванов..

_________________
понял настроил забыл


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт авг 14, 2014 06:41 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
интересно, если на дср сделать таким образом 4 туннеля, (2 комплекта, от каждого вана дср на два вана дфл ), т.е. получится два туннеля с резервированием, он сможет их разрулить?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт авг 14, 2014 14:36 
Не в сети

Зарегистрирован: Чт июл 04, 2013 07:36
Сообщений: 161
по идее должен. надо попробовать..

_________________
понял настроил забыл


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 46 ]  На страницу Пред.  1, 2, 3, 4  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 261


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB